arrow_back Blog'a Geri Dön
SALDIRI ANALİZİ

Phishing Cloaking ve Evasion: Standart CTI Araçları Neden Körleşiyor?

Tetik.NET Tehdit Laboratuvarları · 2 Haziran 2026

Finansal siber suç dünyası son birkaç yılda kabuk değiştirdi. Artık karşımızda sahte web sitelerini ucuz sunucularda barındıran amatör dolandırıcılar yok. Bugünün oltalama (phishing) altyapıları; makine öğrenmesi modellerini zehirleyen, siber istihbarat (CTI) araçlarını tespit edip onlardan saklanan ve kapalı ağlarda avlanan askeri düzeyde Phishing-as-a-Service platformlarına dönüştü.

1. TLS Parmak İzi (JA3/JA4) ile Araştırma Trafiğinin Tespiti

Standart bir CTI aracı şüpheli bir oltalama sitesini taramaya gittiğinde User-Agent başlığını "iPhone 14" olarak değiştirerek kendini gizlemeye çalışır. Ancak gelişmiş paneller (EvilProxy, Tycoon 2FA) bu numarayı yemez. HTTPS el sıkışması sırasında sunduğunuz şifreleme algoritmaları sizi bir Linux sunucusundaki Python botu olarak anında ele verir.

2. Cloaking ve Evasion Problemi

Saldırgan sizi bot olarak tespit ettiği an maskeleme devreye girer. Gerçek kurban banka giriş ekranını görürken CTI botunuz 404 Not Found veya boş bir sayfa görür. Anti-Fraud yapay zeka modellerinize sahte/temiz veri beslendiğinde, modeliniz zehirlenir ve Adversarial Evasion zafiyetine kurban gider.

3. Telegram Phishing ve Sockpuppet Ağları

Siber suç şebekeleri avlanma sahasını Google'dan Telegram gibi kapalı ağlara kaydırdı. Yüz binlerce kişilik kanallara "Banka Aidat İadesi" gibi sponsorlu mesajlar çıkılıyor. Telegram'ın proaktif filtresi olmadığı için standart CTI platformları bu ekosisteme erişemez ve tamamen kör kalır.

4. Overlay Saldırıları ve ATS

Android'in Erişilebilirlik servisleri kötüye kullanılarak kurbanın bankacılık uygulaması açıldığı an ekrana sahte bir pencere çizilir. ATS (Automated Transfer System) ile yazılım gece yarısı SMS kodlarını okuyarak hayalet transferler gerçekleştirir — kurban farkında bile olmadan.

5. Çözüm: Gerçek Kullanıcıların Arasına Sızmak

Tüm bu sorunların kök sebebi savunma tarafının sahaya "bot" olarak inmesidir. Tetik CTI gerçek kullanıcıların arasına sızarak hiçbir cloaking sistemini tetiklemez. Saldırganlar artık botları avlıyor — onları ancak gerçek bir insan gibi davrandığınızda yakalayabilirsiniz. Tetik'te kalın!

Manuel İzlemeyi Durdurun

Tetik.NET, tüm tehdit istihbaratı iş akışınızı otomatikleştirir. Saniyeler içinde phishing domain'lerini tespit edin, DMCA bildirimlerini otomatikleştirin ve dark web'i 7/24 izleyin.

Tetik Intelligence'ı Kullanmaya Başlayın